Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Azure Key Vault chroni klucze kryptograficzne, certyfikaty (i klucze prywatne skojarzone z certyfikatami) oraz wpisy tajne (takie jak parametry połączenia i hasła) w chmurze. Podczas przechowywania poufnych i krytycznych dla działania firmy danych należy jednak wykonać kroki w celu zmaksymalizowania bezpieczeństwa magazynów i przechowywanych w nich danych.
Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady zerowego zaufania: "Sprawdź jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.
Ten artykuł zawiera zalecenia dotyczące zabezpieczeń ułatwiające ochronę wdrożenia usługi Azure Key Vault.
Zabezpieczenia specyficzne dla usługi
Usługa Azure Key Vault ma unikatowe zagadnienia dotyczące zabezpieczeń związane z architekturą magazynu i odpowiednim wykorzystaniem usługi do przechowywania materiałów kryptograficznych.
Użyj jednej usługi Key Vault dla aplikacji, regionu i środowiska: utwórz oddzielne magazyny Key Vault na potrzeby środowisk rozwojowych, przedprodukcyjnych i produkcyjnych, aby zmniejszyć wpływ naruszeń.
Skrytki kluczy definiują granice zabezpieczeń dla przechowywanych sekretów. Grupowanie sekretów w tym samym skarbcu zwiększa promień wybuchu zdarzenia zabezpieczeń, ponieważ ataki mogą mieć dostęp do sekretów w różnych obszarach. Aby ograniczyć dostęp w różnych zagadnieniach, należy wziąć pod uwagę, do jakich tajemnic powinna mieć dostęp określona aplikacja, a następnie rozdzielić magazyny kluczy na podstawie tego podziału. Rozdzielenie magazynów kluczy według aplikacji jest najbardziej typową granicą. Jednak granice zabezpieczeń mogą być bardziej szczegółowe dla dużych aplikacji, na przykład dla grupy powiązanych usług.
Użyj jednego Key Vault na najemcę w rozwiązaniach wielodostępnych: W przypadku rozwiązań SaaS dla wielu najemców, użyj oddzielnego Key Vault dla każdego najemcy, aby zachować izolację danych. Takie podejście zapewnia bezpieczną izolację danych i obciążeń klientów. Aby uzyskać więcej informacji, zobacz Obsługa wielu dzierżaw i usługa Azure Key Vault.
Nie używaj Key Vault jako magazynu danych dla konfiguracji klienta lub usługi: usługi powinny używać Azure Storage z szyfrowaniem magazynowym lub Azure App Configuration. Te opcje są bardziej wydajne w scenariuszach konfiguracji.
Nie przechowuj certyfikatów (należących do klienta lub usługi) jako sekretów: przechowuj certyfikaty należące do usługi jako certyfikaty usługi Key Vault i skonfiguruj je do automatycznego odnawiania. Aby uzyskać więcej informacji, zobacz Azure Key Vault: Certificates oraz Understanding autorotation in Azure Key Vault (Magazyn kluczy platformy Azure: certyfikaty i opis autorotacji w usłudze Azure Key Vault).
Nie przechowuj zawartości klienta w usłudze Key Vault: Key Vault nie jest magazynem danych i nie został zaprojektowany tak, aby skalować się jak magazyn danych. Zamiast tego należy użyć Azure Cosmos DB lub Azure Storage. Klienci, którzy chcą używać funkcji BYOK (Bring Your Own Key) do szyfrowania danych w spoczynku, mogą przechowywać klucz zawijający w usłudze Azure Key Vault i używać go do szyfrowania danych w usłudze Azure Storage.
Bezpieczeństwo sieci
Zmniejszenie narażenia sieci ma kluczowe znaczenie dla ochrony usługi Azure Key Vault przed nieautoryzowanym dostępem. Skonfiguruj ograniczenia sieci na podstawie wymagań organizacji i przypadków użycia. Aby uzyskać szczegółowe informacje i instrukcje krok po kroku dotyczące konfiguracji, zobacz Konfigurowanie zabezpieczeń sieci dla usługi Azure Key Vault.
Te funkcje zabezpieczeń sieci są wymienione z najbardziej ograniczonych do najmniej ograniczonych możliwości. Wybierz konfigurację najlepiej dopasowaną do przypadku użycia organizacji.
Wyłącz dostęp do sieci publicznej i używaj tylko prywatnych punktów końcowych: wdróż usługę Azure Private Link, aby ustanowić prywatny punkt dostępu z sieci wirtualnej do usługi Azure Key Vault i zapobiec narażeniu na publiczny Internet. Wyłączenie dostępu publicznego blokuje połączenia warstwy danych; publiczne rekordy DNS skarbca pozostają możliwe do rozpoznania zgodnie z założeniami projektowymi (zobacz Widoczność publicznych DNS w prywatnym skarbcu kluczy). Aby uzyskać instrukcje implementacji, zobacz Integrowanie usługi Key Vault z usługą Azure Private Link.
- Niektóre scenariusze klienta wymagają zaufanych usług firmy Microsoft do obejścia zapory. W takich przypadkach może być konieczne skonfigurowanie skarbca w celu zezwolenia na zaufane usługi firmy Microsoft. Aby uzyskać bieżącą listę usług, które pomijają zaporę po włączeniu tej opcji, zobacz Zaufane usługi. Obejście jest nadal stosowane, gdy dostęp publiczny jest wyłączony. Aby uzyskać instrukcje krok po kroku, zobacz Konfigurowanie zabezpieczeń sieci: włączona zapora usługi Key Vault (tylko zaufane usługi).
Włącz zaporę usługi Key Vault: ogranicz dostęp do publicznych statycznych adresów IP lub sieci wirtualnych. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie zabezpieczeń sieci: ustawienia zapory.
- Niektóre scenariusze klienta wymagają zaufanych usług firmy Microsoft do obejścia zapory. W takich przypadkach może być konieczne skonfigurowanie skarbca w celu zezwolenia na zaufane usługi firmy Microsoft. Tylko usługi wymienione w tabeli Zaufane usługi są dopuszczane przez tę opcję; usługi firmy Microsoft, których nie ma na liście (na przykład Azure DevOps), nadal wymagają reguły zapory dla adresu IP, reguły sieci wirtualnej lub prywatnego punktu końcowego.
Użyj obwodu zabezpieczeń sieci: zdefiniuj granicę izolacji sieci logicznej dla zasobów PaaS (na przykład azure Key Vault, Azure Storage i SQL Database), które są wdrażane poza obwodową siecią wirtualną organizacji i/lub publicznych statycznych adresów IP. Aby uzyskać szczegółowe informacje, zobacz Konfigurowanie zabezpieczeń sieci: obwód zabezpieczeń sieci.
-
publicNetworkAccess: SecuredByPerimeterzastępuje opcję "Zezwalaj zaufanym usługom firmy Microsoft na obejście zapory", co oznacza, że niektóre scenariusze wymagające zaufania nie będą działać.
-
Wymuszanie kontroli wersji protokołu TLS na klientach: Azure Key Vault obsługuje protokoły TLS 1.2 i 1.3. Ponieważ warstwa frontonu usługi Key Vault jest usługą wielodzierżawną, w której magazyny należące do różnych klientów mogą współdzielić ten sam publiczny adres IP, każde żądanie HTTPS jest uwierzytelniane i autoryzowane niezależnie. Klienci uczestniczą w negocjowaniu protokołu TLS, więc przypnij klientów do protokołu TLS 1.2 lub 1.3, aby upewnić się, że każde połączenie korzysta z odpowiedniego poziomu ochrony. Aby uzyskać więcej informacji, zobacz artykuł Rejestrowanie w usłudze Key Vault, aby zapoznać się z przykładowymi zapytaniami Kusto służącymi do monitorowania wersji protokołu TLS używanych przez klientów.
Zarządzanie tożsamością i dostępem
Usługa Azure Key Vault używa identyfikatora Entra firmy Microsoft do uwierzytelniania. Dostęp jest kontrolowany za pomocą dwóch interfejsów: płaszczyzny sterowania (do zarządzania samą usługą Key Vault) i płaszczyzny danych (do pracy z kluczami, wpisami tajnymi i certyfikatami). Aby uzyskać szczegółowe informacje na temat modelu dostępu i punktów końcowych, zobacz Azure RBAC dla operacji w obszarze danych Key Vault.
Włączanie tożsamości zarządzanych: użyj tożsamości zarządzanych platformy Azure dla wszystkich połączeń aplikacji i usług z usługą Azure Key Vault, aby wyeliminować trwale zakodowane poświadczenia. Tożsamości zarządzane pomagają zabezpieczyć uwierzytelnianie przy jednoczesnym usunięciu potrzeby jawnych poświadczeń. Aby zapoznać się z metodami uwierzytelniania i scenariuszami, zobacz Uwierzytelnianie w usłudze Azure Key Vault.
Użyj kontroli dostępu opartej na rolach: użyj kontroli dostępu opartej na rolach (RBAC) platformy Azure, aby zarządzać dostępem do usługi Azure Key Vault. Aby uzyskać więcej informacji, zapoznaj się z Azure RBAC for Key Vault data plane operations (Kontrola dostępu na podstawie ról platformy Azure dla operacji płaszczyzny danych usługi Key Vault).
- Nie używaj starszych zasad dostępu: starsze zasady dostępu mają znane luki w zabezpieczeniach i nie obsługują Privileged Identity Management (PIM). Nie używaj ich do obsługi krytycznych danych i obciążeń. Kontrola dostępu oparta na rolach platformy Azure ogranicza potencjalne nieautoryzowane zagrożenia dostępu do usługi Key Vault. Aby uzyskać więcej informacji, zobacz Azure kontrola dostępu oparta na rolach (Azure RBAC) a zasady dostępu (starsza wersja).
Model uprawnień RBAC umożliwia przypisywanie ról na poziomie magazynu kluczy dla stałego dostępu oraz kwalifikujących się przypisań (JIT) dla operacji uprzywilejowanych. Przypisania w zakresie obiektów obsługują tylko operacje odczytu; operacje administracyjne, takie jak kontrola dostępu do sieci, monitorowanie i zarządzanie obiektami, wymagają uprawnień na poziomie skarbca. Aby zapewnić bezpieczną izolację między zespołami aplikacji, użyj jednej usługi Key Vault na aplikację.
Przypisanie ról uprzywilejowanych Just-In-Time (JIT): Użyj Azure Privileged Identity Management (PIM), aby przypisać uprawnione role JIT Azure RBAC dla administratorów i operatorów usługi Key Vault. Aby uzyskać więcej informacji, zobacz omówienie usługi Privileged Identity Management (PIM).
- Wymagaj zatwierdzeń dla aktywacji ról uprzywilejowanych: dodaj dodatkową warstwę zabezpieczeń, aby zapobiec nieautoryzowanemu dostępowi, upewniając się, że do aktywowania ról JIT jest wymagany co najmniej jeden osoba zatwierdzająca. Aby uzyskać więcej informacji, zobacz Konfigurowanie ustawień roli Microsoft Entra w usłudze Privileged Identity Management.
- Wymuszanie uwierzytelniania wieloskładnikowego na potrzeby aktywacji roli: wymagaj uwierzytelniania wieloskładnikowego do aktywowania ról JIT dla operatorów i administratorów. Aby uzyskać więcej informacji, zobacz Microsoft Entra uwierzytelnianie wieloskładnikowe.
Włącz zasady dostępu warunkowego firmy Microsoft Entra: usługa Key Vault obsługuje zasady dostępu warunkowego firmy Microsoft w celu stosowania kontroli dostępu na podstawie warunków, takich jak lokalizacja użytkownika lub urządzenie. Aby uzyskać więcej informacji, zobacz Omówienie dostępu warunkowego.
Zastosuj zasadę najniższych uprawnień: ogranicz liczbę użytkowników z rolami administracyjnymi i upewnij się, że użytkownicy otrzymują tylko minimalne uprawnienia wymagane do ich roli. Aby uzyskać więcej informacji, zobacz Ulepszanie zabezpieczeń przy użyciu zasady najniższych uprawnień.
Ochrona danych
Ochrona danych przechowywanych w usłudze Azure Key Vault wymaga włączenia usuwania nietrwałego, ochrony przed przeczyszczeniem i zaimplementowania zautomatyzowanej rotacji materiałów kryptograficznych.
Włącz usuwanie nietrwałe: upewnij się, że usuwanie nietrwałe jest włączone, aby można było odzyskać usunięte obiekty Key Vault w okresie przechowywania od 7 do 90 dni. Aby uzyskać więcej informacji, zobacz Omówienie funkcji miękkiego usuwania w Azure Key Vault.
Włącz ochronę przed przeczyszczeniem: Włącz ochronę przed przypadkowym lub złośliwym usunięciem obiektów usługi Key Vault, nawet po włączeniu funkcji miękkiego usuwania. Aby uzyskać więcej informacji, zobacz Azure Key Vault — omówienie funkcji usuwania nieostatecznego: ochrona przed przeczyszczeniem.
Zaimplementuj autorotację dla zasobów kryptograficznych: skonfiguruj automatyczną rotację kluczy, wpisów tajnych i certyfikatów, aby zminimalizować ryzyko naruszenia zabezpieczeń i zapewnić zgodność z zasadami zabezpieczeń. Regularna rotacja materiałów kryptograficznych jest krytyczną praktyką zabezpieczeń. Aby uzyskać więcej informacji, zobacz Opis autorotyzowania w Azure Key Vault, Konfigurowanie autorotyzowania klucza, Konfigurowanie autorotyzowania certyfikatu, Automatyzowanie rotacji wpisów tajnych dla zasobów przy użyciu jednego zestawu poświadczeń uwierzytelniania i Automatyzowanie rotacji wpisów tajnych dla zasobów przy użyciu dwóch zestawów poświadczeń uwierzytelniania.
Rejestrowanie i monitorowanie
Kompleksowe rejestrowanie i monitorowanie umożliwia wykrywanie podejrzanych działań i zgodność z wymaganiami inspekcji.
Włącz rejestrowanie inspekcji: rejestrowanie usługi Key Vault zapisuje informacje o operacjach wykonywanych w tym magazynie. Aby uzyskać więcej informacji, zobacz Rejestrowanie w usłudze Key Vault.
Włącz usługę Microsoft Defender dla usługi Key Vault: włącz usługę Microsoft Defender dla usługi Key Vault, aby monitorować podejrzane działania i otrzymywać alerty. Aby uzyskać więcej informacji, zobacz Microsoft Defender for Key Vault — omówienie.
Włącz alerty logów dla zdarzeń zabezpieczeń: Skonfiguruj alerty, aby otrzymywać powiadomienia, gdy są rejestrowane zdarzenia krytyczne, takie jak niepowodzenia dostępu lub usuwanie tajnych danych. Aby uzyskać więcej informacji, zobacz Monitorowanie i alerty dotyczące usługi Azure Key Vault.
Monitorowanie i alarmowanie: integracja usługi Key Vault z usługą Event Grid, aby odbierać powiadomienia dotyczące zmian kluczy, certyfikatów lub tajemnic. Aby uzyskać więcej informacji, zobacz Monitorowanie Key Vault przy użyciu Azure Event Grid.
Zgodność i ład
Regularne audyty zgodności i polityki zarządzania zapewniają, że wdrożenie usługi Key Vault jest zgodne ze standardami zabezpieczeń i wymaganiami organizacji.
- Użyj usługi Azure Policy, aby wymusić konfigurację: skonfiguruj usługę Azure Policy, aby przeprowadzać inspekcję i wymuszać bezpieczne konfiguracje dla usługi Azure Key Vault i konfigurować alerty dotyczące odchyleń od zasad. Aby uzyskać więcej informacji, zobacz Azure Policy Mechanizmy kontroli zgodności z przepisami dla Azure Key Vault.
Kopia zapasowa i przywracanie
Regularne kopie zapasowe zapewniają ciągłość działania i ochronę przed utratą danych przed przypadkowym lub złośliwym usunięciem.
Włącz natywną kopię zapasową dla usługi Azure Key Vault: skonfiguruj funkcję natywnej kopii zapasowej usługi Azure Key Vault i użyj jej do tworzenia kopii zapasowych wpisów tajnych, kluczy i certyfikatów, zapewniając możliwość odzyskiwania. Aby uzyskać więcej informacji, zobacz Kopia zapasowa usługi Azure Key Vault.
Upewnij się, że kopie zapasowe wpisów tajnych, których nie można odtworzyć: Utwórz kopie zapasowe obiektów usługi Key Vault (takich jak klucze szyfrowania), których nie można odtworzyć z innych źródeł. Aby uzyskać więcej informacji, zobacz kopia zapasowa usługi Azure Key Vault.
Testowanie procedur tworzenia kopii zapasowych i odzyskiwania: Aby zweryfikować skuteczność procesów tworzenia kopii zapasowych, regularnie testuj przywracanie wpisów tajnych, kluczy i certyfikatów usługi Key Vault. Aby uzyskać więcej informacji, zobacz kopia zapasowa usługi Azure Key Vault.
Zrozumieć niezależność kopii zapasowej: klucz przywrócony z kopii zapasowej do innego sejfu jest całkowicie niezależny od oryginalnego. Wyłączenie, usunięcie lub przeczyszczenie oryginalnego klucza nie ma wpływu na żadne przywrócone kopie. Wyłączenie lub usunięcie klucza powoduje również przełączenie wszystkich zależnych usług danych w tryb offline (na przykład bazy danych TDE SQL stają się niedostępne, a konta magazynu z kluczami zarządzanymi przez klienta zwracają błędy). Jeśli istnieje podejrzenie naruszenia zabezpieczeń klucza, przed wyłączeniem starego należy dokonać rotacji na nowy klucz i przeprowadzić migrację usług zależnych. Aby uzyskać szczegółowe informacje, zobacz Zagadnienia dotyczące zabezpieczeń kopii zapasowych i Reagowanie na naruszenia zabezpieczeń klucza.
Powiązane artykuły dotyczące zabezpieczeń
Aby uzyskać najlepsze rozwiązania dotyczące zabezpieczeń dotyczące kluczy, wpisów tajnych i certyfikatów, zobacz:
- Zabezpieczanie kluczy Azure Key Vault: najlepsze rozwiązania dotyczące zabezpieczeń specyficzne dla klucza, w tym rotacja, ochrona modułu HSM i BYOK.
- Zabezpiecz wpisy tajne w usłudze Azure Key Vault: najlepsze praktyki dotyczące zabezpieczania wpisów tajnych, w tym rotacja, buforowanie i monitorowanie.
- Zabezpieczanie certyfikatów Azure Key Vault: najlepsze rozwiązania dotyczące zabezpieczeń specyficzne dla certyfikatów, w tym zarządzanie cyklem życia, odnawianie i integracja urzędu certyfikacji.